PT-2026-68162 · Civetweb+2 · Civetweb+2
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
NASA-AMMOS Asynchronous Network Management System (ANMS) (versões afetadas não especificadas)
JHUAPL-DTNMA/dtnma-tools (versões afetadas não especificadas)
Description
A implementação de referência do Asynchronous Network Management System (ANMS) contém um problema de configuração onde a API REST do serviço
amp-manager é publicada diretamente na interface de rede do host na porta 8089. Esta configuração ignora o gateway Configuration and Access Manager (CAM), que serve como a única fronteira de autenticação do sistema. O servidor REST subjacente, implementado com CivetWeb em dtnma-tools (especificamente em src/refdm/nm rest.c), possui a configuração enable auth domain check desativada e utiliza um callback de autenticação nulo para todas as rotas. Isso permite que qualquer cliente com alcance de rede enumere agentes registrados, limpe relatórios armazenados e envie conjuntos de comandos arbitrários para os agentes através do endpoint .../agents/{eid|idx}/send, que encaminha conjuntos de comandos codificados em EXECSET para agentes DTNMA registrados.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Asynchronous Network Management System
Civetweb
Dtnma-Tools